Nowy typ ataku polegającego na wstrzykiwaniu kodu pokazuje, dlaczego należy zachować szczególną ostrożność, udzielając asystentom AI dostępu do przeglądarek, narzędzi kodowych i danych prywatnych.
Badacze sztucznej inteligencji opisują „wstrzykiwanie kontekstu kryptograficznego” – atak polegający na ukrywaniu złośliwych instrukcji w zaszyfrowanych danych. Następnie sztuczna inteligencja jest nakłaniana do odszyfrowania tych danych za pomocą własnego narzędzia do wykonywania kodu. W rezultacie sztuczna inteligencja może traktować otrzymany tekst jako wiarygodną informację wewnętrzną.
Szybkie wstrzyknięcie kodu przypomina pozostawienie fałszywej instrukcji w dokumencie do odczytania przez asystenta AI. Zamiast wykonywać wyłącznie polecenie użytkownika, asystent może zostać oszukany i wykonać instrukcje atakującego ukryte na stronie internetowej, w wiadomości e-mail lub pliku.
Jak informowaliśmy już kilka miesięcy temu, eksperci ostrzegają, że ataki typu prompt injection to problem, którego prawdopodobnie nigdy nie uda się rozwiązać. Szybkie wstrzykiwanie kodu działa, ponieważ modele sztucznej inteligencji nie potrafią wiarygodnie odróżnić prawidłowych instrukcji od instrukcji atakującego, przez co czasami wykonują te niewłaściwe.
Aby ograniczyć to ryzyko, dostawcy sztucznej inteligencji wyposażają swoje modele w zabezpieczenia, które uniemożliwiają systemom sztucznej inteligencji wykonywanie czynności, których nie powinny, celowo lub nieumyślnie.
Naukowcy odkryli, że złośliwe instrukcje można ukryć przed niektórymi zabezpieczeniami sztucznej inteligencji poprzez ich zaszyfrowanie. Samą sztuczną inteligencję można następnie oszukać i zmusić do odszyfrowania tych instrukcji za pomocą narzędzi kodujących.
Zanim instrukcje stały się czytelne, przeszły już wstępne kontrole bezpieczeństwa. Sztuczna inteligencja mogła wówczas pomylić je z instrukcjami zgodnymi z prawem i zastosować się do nich.
To trochę jak ukrywanie złośliwych instrukcji w języku, którego system bezpieczeństwa nie rozumie. Sztuczna inteligencja tłumaczy je dopiero po przejściu kontroli bezpieczeństwa, a następnie może postępować zgodnie z ich instrukcjami.
Naukowcy przetestowali swoją metodę na dwóch agentach AI, uzyskując różne rezultaty. W przypadku Groka, jak twierdzą badacze, atak mógł wykraść informacje, takie jak imię i nazwisko użytkownika, przybliżona lokalizacja, poziom subskrypcji i historia konwersacji. W Gemini wykorzystali tę technikę do ominięcia zabezpieczeń i wygenerowania treści, których model normalnie by nie wygenerował.
W Grok, zwykłe „podsumowanie tej strony” kradnie dane czatu użytkownika bez kliknięcia ani ostrzeżenia. W Gemini generuje treści, których model normalnie odrzuca. Oba systemy działają na żywo.
Naukowcy nie podali wszystkich szczegółów, ponieważ xAI nie podjęło żadnych działań po zgłoszeniu luki w Grok w czerwcu 2026 r. Z kolei Gemini wprowadziło ulepszenia, ale nadal nie udało się całkowicie załatać luki.
Jak zachować bezpieczeństwo
Asystent AI może być pomocny, ale nie należy mu automatycznie powierzać poufnych danych ani zaawansowanych narzędzi.
- Podchodź z ostrożnością do podsumowań nieznanych stron internetowych, dokumentów i udostępnianych linków generowanych przez sztuczną inteligencję, zwłaszcza gdy asystent może przeglądać lub uruchamiać kod.
- Nie wklejaj haseł, kodów odzyskiwania, kluczy API, informacji finansowych ani poufnych danych dotyczących zdrowia i pracy do czatów AI, jeśli nie rozumiesz, w jaki sposób te informacje będą przetwarzane.
- Przejrzyj narzędzia i uprawnienia asystenta AI. Usuń niepotrzebny dostęp, w szczególności do poczty e-mail, pamięci masowej w chmurze, repozytoriów kodu źródłowego i integracji zewnętrznych.
- Zachowaj ostrożność, jeśli narzędzie AI prosi o odszyfrowanie, zdekodowanie, uruchomienie skryptu, otwarcie nowego łącza lub przesłanie danych w ramach pozornie zwyczajnego zadania.
- Aktualizuj przeglądarki i aplikacje AI oraz sprawdzaj ostrzeżenia dostawców dotyczące bezpieczeństwa podczas korzystania z funkcji, takich jak przeglądanie, autonomiczni agenci lub wykonywanie kodu.
- Korzystaj z aktualnego rozwiązania antywirusowego działającego w czasie rzeczywistym, aby wykrywać i blokować złośliwe pliki do pobrania oraz podejrzane połączenia.
Coś wydaje się nie tak? Sprawdź to przed kliknięciem.
Malwarebytes Guardpozwala błyskawicznie analizować podejrzane linki, teksty i zrzuty ekranu.
Dostępne w ramachMalwarebytes Premium na wszystkie Twoje urządzenia oraz wMalwarebytes na iOS Android.




